|
| 1 | +# Data Imported from https://github.com/pyupio/safety-db |
| 2 | +import json |
| 3 | +from urllib.error import HTTPError |
| 4 | +from urllib.request import urlopen |
| 5 | +from dephell_specifier import RangeSpecifier |
| 6 | + |
| 7 | +URL = 'https://raw.githubusercontent.com/pyupio/safety-db/master/data/insecure_full.json' |
| 8 | + |
| 9 | + |
| 10 | +def get_data_file(): |
| 11 | + with urlopen(URL) as file: |
| 12 | + json_file = json.load(file) |
| 13 | + return json_file |
| 14 | + |
| 15 | + |
| 16 | +def get_all_versions_of_package(package_name): |
| 17 | + url = "https://pypi.org/pypi/{}/json".format(package_name) |
| 18 | + releases = set() |
| 19 | + try: |
| 20 | + with urlopen(url) as response: |
| 21 | + json_file = json.load(response) |
| 22 | + except HTTPError: # PyPi does not have data about this package, we skip these |
| 23 | + return releases |
| 24 | + for release in json_file['releases']: |
| 25 | + releases.add(release) |
| 26 | + return releases |
| 27 | + |
| 28 | + |
| 29 | +def import_vulnerabilities(): |
| 30 | + vulnerability_package_dicts = [] |
| 31 | + data = get_data_file() |
| 32 | + cves = set() |
| 33 | + for package_name in data: |
| 34 | + all_package_versions = set(get_all_versions_of_package(package_name)) |
| 35 | + if len(all_package_versions) == 0: |
| 36 | + # PyPi does not have data about this package, we skip these |
| 37 | + continue |
| 38 | + for advisory in data[package_name]: |
| 39 | + description = advisory['advisory'] |
| 40 | + cve_id = advisory.get('cve') |
| 41 | + vuln_id = advisory['id'] |
| 42 | + vuln_version_ranges = advisory['specs'] |
| 43 | + for vuln_version_range in vuln_version_ranges: |
| 44 | + version_range = RangeSpecifier(vuln_version_range) |
| 45 | + affected_versions = set() |
| 46 | + for version in all_package_versions: |
| 47 | + if version in version_range: |
| 48 | + affected_versions.add(version) |
| 49 | + unaffected_versions = all_package_versions - affected_versions |
| 50 | + if cve_id not in cves: |
| 51 | + # This data has duplicates hence the check |
| 52 | + vulnerability_package_dicts.append({ |
| 53 | + 'package_name': package_name, |
| 54 | + 'vuln_id': vuln_id, |
| 55 | + 'affected_versions': affected_versions, |
| 56 | + 'unaffected_versions': unaffected_versions, |
| 57 | + 'cve_id': cve_id, |
| 58 | + 'description': description |
| 59 | + }) |
| 60 | + cves.add(cve_id) |
| 61 | + return vulnerability_package_dicts |
0 commit comments